LogoClawIndex
案例技能关于
LogoClawIndex

detecting-living-off-the-land-attacks - 检测可疑的 Windows LOLBin 活动

通过分析进程创建、命令行、父子进程关系和网络活动,检测合法 Windows 二进制文件的滥用。

标签

更新于: 2026-10-07

能力

典型输入

典型输出

该技能可以做什么

  • 配置面向 LOLBin 的 Sysmon 监控
  • 编写 Sigma 检测规则
  • 分析 Sysmon 事件日志
  • 关联进程与网络活动
  • 验证检测规则
  • 调优检测误报

输入

  • Windows 终端遥测数据
  • Sysmon 配置
  • 安全进程创建日志
  • Sigma 规则仓库
  • LOLBAS 参考资料
  • Atomic Red Team 测试用例

输出

  • 面向 LOLBin 的 Sysmon 配置
  • Sigma 检测规则
  • 可疑执行发现
  • 已验证的检测结果
  • 误报调优建议

要求

  • Windows 终端
  • Sysmon 15 或更高版本
  • 接收指定 Sysmon 事件的 SIEM
  • Windows 安全事件转发
  • Python 3.8 或更高版本
  • Python evtx 和 pandas 包
  • LOLBAS 项目参考资料
  • Sigma 规则仓库

来源

  • 规范: SKILL.md

ClawIndex

OpenClaw Skills 与 Use Case 索引

ClawIndex 是一个生态驱动的 OpenClaw Skills 与真实 Use Case 索引站。

索引

Skills·
Cases

Meta

关于·
声明·
邮箱·
GitHub
© 2026 ClawIndex 保留所有权利。
网络安全
威胁检测
LOLBins
地面生活攻击
无文件攻击
进程监控
Sysmon
Sigma
配置面向 LOLBin 的 Sysmon 监控
编写 Sigma 检测规则
分析 Sysmon 事件日志
关联进程与网络活动
Windows 终端遥测数据
Sysmon 配置
安全进程创建日志
面向 LOLBin 的 Sysmon 配置
Sigma 检测规则
可疑执行发现